Saltar al contenido principal

Glosario de ciberseguridad

XSS (Cross-Site Scripting)

XSS es una vulnerabilidad que permite a un atacante inyectar JavaScript malicioso en páginas web vistas por otros usuarios, robando sesiones, defacing o redirigiendo a páginas maliciosas.

Definición extendida

Se clasifica en tres tipos: Reflected (el payload va en la URL y se refleja en la respuesta), Stored (el payload se guarda en la base de datos y afecta a todos los visitantes), y DOM-based (la vulnerabilidad está en el JavaScript del cliente). La defensa correcta es output encoding contextual + CSP estricta + sanitización de HTML cuando se permite contenido enriquecido.

Cómo funciona

El navegador no distingue entre JavaScript legítimo de la aplicación y JavaScript inyectado. Una vez ejecutado, el atacante puede leer cookies, enviar peticiones autenticadas, exfiltrar datos o desplegar phishing in-page.

Ejemplos

  • Stored XSS en un campo de comentarios sin escapar antes de mostrar
  • Reflected XSS en un parámetro de búsqueda devuelto sin codificar

Términos relacionados

¿Listo para empezar?

Haz que tu negocio sea seguro

Solicita una auditoría inicial. Te respondemos en menos de 24 horas con una propuesta clara y sin compromiso.